Política de Segurança da Informação
CEATT – Centro de Estudos Avançados de Trânsito e Treinamentos Ltda.
CNPJ: 26.900.395/0001-72
Versão 1.0 – 2026
A CEATT adota medidas administrativas, técnicas e organizacionais destinadas à proteção das informações, dos dados pessoais, dos sistemas e dos ambientes tecnológicos utilizados na prestação de seus serviços.
Esta Política de Segurança da Informação estabelece princípios e diretrizes aplicáveis à proteção dos ativos de informação da CEATT e à utilização segura de seus sistemas, plataformas, serviços e integrações.
1. Objetivo
Esta Política tem como objetivo estabelecer diretrizes para preservar a:
- confidencialidade das informações;
- integridade dos dados e sistemas;
- disponibilidade dos serviços;
- autenticidade das operações;
- rastreabilidade das atividades;
- proteção de dados pessoais e dados pessoais sensíveis.
A CEATT busca prevenir acessos não autorizados, perda de informações, alteração indevida de dados, indisponibilidade de sistemas, incidentes de segurança e outras situações que possam comprometer suas atividades.
2. Abrangência
Esta Política se aplica às informações e recursos tecnológicos utilizados pela CEATT, incluindo:
- plataforma educacional;
- sistemas administrativos;
- ambientes de desenvolvimento, homologação e produção;
- bancos de dados;
- serviços de infraestrutura em nuvem;
- aplicações e APIs;
- integrações com órgãos e serviços externos;
- colaboradores, prestadores de serviços e terceiros autorizados;
- dados de alunos, usuários, instrutores, parceiros e demais titulares.
3. Controle de acesso
O acesso aos sistemas e informações da CEATT deve ocorrer de acordo com a necessidade de cada usuário e com as atribuições relacionadas à sua atividade.
A CEATT adota mecanismos de controle de acesso, incluindo:
- identificação individual de usuários;
- concessão de permissões conforme função ou perfil;
- restrição de privilégios administrativos;
- revisão de acessos;
- revogação ou bloqueio de acessos quando necessário;
- mecanismos adicionais de autenticação para sistemas considerados críticos.
Credenciais de acesso são pessoais e não devem ser compartilhadas.
4. Autenticação e proteção de credenciais
A CEATT utiliza mecanismos destinados a reduzir o risco de acesso indevido aos seus ambientes tecnológicos.
Sempre que aplicável, são utilizados recursos de autenticação reforçada, incluindo autenticação multifator, controles de senha e mecanismos de validação de identidade.
Senhas, códigos de autenticação e demais credenciais devem ser tratados como informações confidenciais.
5. Proteção dos dados
A CEATT adota medidas destinadas à proteção das informações armazenadas e transmitidas em seus sistemas.
Entre os controles empregados estão mecanismos de:
- criptografia de dados;
- proteção das comunicações por protocolos seguros;
- controle de permissões;
- restrição de acesso a ambientes e informações;
- armazenamento protegido;
- monitoramento de eventos;
- geração de registros de auditoria.
As medidas utilizadas podem variar de acordo com a natureza e criticidade da informação.
6. Separação de ambientes
A CEATT mantém processos de desenvolvimento e manutenção de sistemas que buscam separar as atividades de desenvolvimento, testes e produção.
Alterações relevantes são avaliadas e testadas antes de sua disponibilização no ambiente de produção.
Essa separação reduz o risco de alterações não autorizadas ou impactos indevidos nos sistemas utilizados pelos usuários.
7. Registros, auditoria e monitoramento
Os sistemas da CEATT podem gerar registros técnicos relacionados a acessos, operações, erros, integrações e eventos de segurança.
Esses registros podem ser utilizados para:
- monitoramento do ambiente;
- investigação de falhas;
- identificação de atividades suspeitas;
- auditoria;
- resposta a incidentes;
- verificação da integridade dos serviços.
O acesso aos registros é restrito aos responsáveis autorizados.
8. Backups e recuperação
A CEATT adota procedimentos de backup e recuperação destinados a reduzir o risco de perda de informações e apoiar o restabelecimento dos serviços em caso de falha ou indisponibilidade.
Podem ser utilizados mecanismos de cópia de segurança, snapshots, redundância, versionamento e outros recursos de recuperação.
Os procedimentos de recuperação são avaliados periodicamente de acordo com a criticidade dos sistemas.
9. Continuidade dos serviços
A CEATT mantém diretrizes destinadas à continuidade de suas operações tecnológicas diante de eventos que possam causar indisponibilidade significativa.
Os procedimentos de continuidade e recuperação consideram, entre outros fatores:
- restauração de sistemas;
- recuperação de informações;
- priorização de serviços críticos;
- validação do ambiente antes do retorno à operação;
- acompanhamento após a recuperação.
10. Desenvolvimento e manutenção segura
A CEATT busca incorporar práticas de segurança nos processos de desenvolvimento e manutenção de seus sistemas.
As alterações podem ser submetidas a testes e validações antes de sua publicação.
Vulnerabilidades identificadas são avaliadas e tratadas de acordo com sua criticidade e impacto potencial.
11. Incidentes de segurança
A CEATT mantém procedimentos para identificação, registro, análise e tratamento de incidentes relacionados à segurança da informação.
Quando um incidente é identificado, podem ser adotadas medidas de:
- contenção;
- investigação;
- correção;
- recuperação dos sistemas;
- preservação de evidências;
- avaliação de impacto;
- prevenção de recorrência.
Quando aplicável, são observadas as obrigações legais e regulatórias relacionadas à comunicação de incidentes.
12. Proteção de dados pessoais
O tratamento de dados pessoais realizado pela CEATT observa os princípios e requisitos aplicáveis da Lei nº 13.709/2018 – Lei Geral de Proteção de Dados Pessoais – LGPD.
A CEATT busca aplicar medidas adequadas à proteção dos dados pessoais contra:
- acesso não autorizado;
- perda;
- destruição;
- alteração;
- divulgação indevida;
- tratamento incompatível com as finalidades previstas.
Dados pessoais sensíveis recebem tratamento compatível com seu nível de criticidade.
13. Dados biométricos e validação de identidade
Em situações relacionadas à identificação ou validação de usuários, a CEATT poderá utilizar mecanismos tecnológicos de confirmação de identidade, inclusive recursos de validação biométrica ou facial, quando aplicável ao serviço prestado e permitido pela legislação e pelas regras dos órgãos competentes.
Essas informações são tratadas com medidas adicionais de proteção, considerando sua natureza sensível.
14. Prestadores de serviços e terceiros
Prestadores, fornecedores e parceiros que tenham acesso a informações ou sistemas da CEATT devem observar requisitos de confidencialidade e segurança compatíveis com as atividades desempenhadas.
O acesso de terceiros deve ser limitado ao necessário para execução das atividades autorizadas.
15. Confidencialidade
Informações técnicas, comerciais, administrativas, pessoais ou estratégicas da CEATT devem ser utilizadas exclusivamente para as finalidades autorizadas.
Colaboradores, prestadores e terceiros com acesso a informações restritas estão sujeitos a obrigações de sigilo e confidencialidade.
16. Conscientização e treinamento
A CEATT promove ações de orientação e conscientização destinadas a reduzir riscos relacionados ao uso inadequado de informações, sistemas e credenciais.
Os usuários envolvidos nas operações tecnológicas devem observar boas práticas de segurança da informação e proteção de dados.
17. Responsabilidades
Todos os usuários autorizados a acessar sistemas ou informações da CEATT são responsáveis por utilizar os recursos de maneira segura e adequada.
A administração da CEATT e os responsáveis técnicos devem acompanhar a aplicação dos controles de segurança e promover melhorias quando identificadas necessidades de adequação.
18. Revisão da Política
Esta Política poderá ser revisada sempre que houver:
- alteração relevante na infraestrutura;
- mudanças nos sistemas utilizados;
- alterações regulatórias;
- mudanças nos processos internos;
- identificação de novos riscos;
- ocorrência de incidentes relevantes.
A CEATT poderá atualizar esta Política periodicamente para refletir melhorias em seus controles e práticas de segurança.
19. Documentação complementar
Esta Política integra o conjunto de documentos de governança e segurança da informação da CEATT, que inclui, entre outros:
- Matriz de Riscos de Segurança da Informação;
- Inventário de Ativos de TI;
- Plano de Resposta a Incidentes;
- Plano de Continuidade e Recuperação de Desastres;
- Registro de Operações de Tratamento de Dados – LGPD;
- Termos de Sigilo e Confidencialidade;
- documentação técnica de infraestrutura e controles de segurança.
20. Vigência
Esta Política entra em vigor após sua aprovação pela administração da CEATT e permanece válida até que seja substituída por versão posterior.
CEATT – Centro de Estudos Avançados de Trânsito e Treinamentos Ltda.
CNPJ: 26.900.395/0001-72
Versão: 1.0 – 2026